🔬 Nghiên cứu 🌱 Mới trồng 6 tháng 8, 2026 Trồng 6 thg 8

zhaoxuya520/reverse-skill

📦 zhaoxuya520/reverse-skill ⭐ 11k Mở trên GitHub ↗

Reverse Engineering / Authorized Penetration Testing / Security Research Skill Router Pack AI-powered routing + On-demand toolchain bootstrapping + Self-evolving knowledge base Supports Claude Code, K…

Kết luận: partial · Công nghệ: security-tooling · reverse-engineering · penetration-testing · ai-agent-routing · knowledge-base

reverse-skill là một bộ công cụ/knowledge base định hướng AI cho reverse engineering, authorized pentest và security research, nhấn mạnh 3 ý chính: định tuyến tác vụ bằng AI, tự khởi tạo toolchain theo nhu cầu, và tích lũy kinh nghiệm theo kiểu tự tiến hóa. Với quy mô 11k+ stars và hỗ trợ nhiều AI coding client như Claude Code, Cursor, Cline, dự án này phù hợp hơn như một tooling layer cho đội dev/security hơn là thư viện nhúng trực tiếp vào ứng dụng.

📖 Giới thiệu chi tiết

🧩 Nó là gì?

zhaoxuya520/reverse-skill là một “bộ điều phối kỹ năng” cho AI khi làm reverse engineering, authorized penetration testing và security research. Hiểu đơn giản: khi bạn đưa cho AI một APK, file binary, mã JS bị mã hóa, bài CTF hay mục tiêu kiểm thử bảo mật hợp lệ, repo này giúp AI biết nên đi theo quy trình nào và dùng công cụ nào.

🎯 Giải quyết vấn đề gì? Dành cho ai?

Khi làm bảo mật, mỗi loại việc cần một cách xử lý khác nhau: phân tích APK có thể cần jadx hoặc apktool, phân tích binary có thể cần IDA Pro, Ghidra hoặc radare2, kiểm thử web có thể cần BurpSuite, phân tích JS lại cần hướng khác. Nếu chỉ hỏi AI trực tiếp, AI dễ “đoán lệnh”, chọn sai công cụ hoặc bỏ sót bước quan trọng.

reverse-skill giải quyết vấn đề đó bằng cách cung cấp sẵn các “đường dẫn làm việc” để AI đi đúng hướng hơn.

Dự án phù hợp với:

  • Người mới học reverse engineering muốn có khung làm việc rõ ràng.
  • Security researcher cần quy trình lặp lại được, có ghi nhận bằng chứng.
  • Đội dev/security muốn dùng AI coding client như Claude Code, Codex CLI, Cursor, Cline để hỗ trợ phân tích.
  • Người chơi CTF cần định tuyến nhanh bài toán sang đúng nhóm kỹ năng.
  • Người làm authorized pentest, tức kiểm thử bảo mật có sự cho phép.

Không nên xem reverse-skill là thư viện để nhúng vào app. Nó giống một “tooling layer” và knowledge base cho AI hơn.

⚙️ Hoạt động ra sao?

Cơ chế chính của reverse-skill có thể hiểu theo luồng sau:

User task
  → RULES.md
  → MASTER-ROUTING / master-route.ps1
  → case-init / scope.md
  → Scenario skill
  → tools / MCP / scripts
  → timeline + Evidence→Finding→Path
  → report + field-journal
  • RULES.md đặt luật chung, đặc biệt là kiểm tra phạm vi và tính hợp lệ trước khi hành động.
  • skills/MASTER-ROUTING.mdskills/scripts/master-route.ps1 giúp AI chọn hướng xử lý nhanh nhất.
  • case-init tạo thư mục vụ việc, phạm vi làm việc, timeline và danh sách việc cần làm.
  • Mỗi loại bài toán sẽ được chuyển sang một “skill” riêng, ví dụ APK, JS, binary, malware, API, CTF, firmware.
  • skills/tool-index.md ghi lại công cụ nào đang có sẵn trên máy bạn.
  • Nếu thiếu công cụ, dự án hướng dẫn hoặc hỗ trợ bootstrapping, tức chuẩn bị toolchain theo nhu cầu.
  • field-journal giúp lưu kinh nghiệm, tránh lặp lại lỗi cũ và biến quá trình phân tích thành knowledge base tự tích lũy.

Các nhóm kỹ năng nổi bật gồm:

  • APK / Android analysis: skills/apk-reverse/
  • iOS / mobile: skills/mobile-reverse/
  • Binary reverse: skills/ida-reverse/, skills/radare2/
  • .NET / C#: skills/dotnet-reverse/
  • Frontend JS / encrypted params: skills/js-reverse/
  • Malware / YARA: skills/malware-analysis/
  • Penetration testing / scanning: skills/pentest-tools/
  • CTF: CTF-Sandbox-Orchestrator/
  • Firmware / IoT: skills/firmware-pentest/
  • API / GraphQL: skills/api-security/
  • LLM / AI security: skills/llm-security/

🆚 Khi nào nên dùng / không nên

Nên dùng khi:

  • Bạn dùng Claude Code, Codex CLI, Cursor, Cline hoặc AI coding client tương tự để hỗ trợ phân tích bảo mật.
  • Bạn muốn AI làm việc có quy trình thay vì tự đoán từng lệnh.
  • Bạn cần xử lý nhiều dạng mục tiêu khác nhau như APK, ELF, JS, PCAP, CTF, API, firmware.
  • Bạn làm trong bối cảnh học tập, lab, CTF hoặc authorized pentest.
  • Bạn muốn có báo cáo, timeline và bằng chứng rõ ràng sau quá trình phân tích.

Không nên dùng khi:

  • Bạn muốn một công cụ “bấm một nút là hack xong”.
  • Bạn cần thư viện lập trình để import trực tiếp vào ứng dụng production.
  • Bạn chưa có quyền kiểm thử mục tiêu. Repo này nhấn mạnh authorized penetration testing, tức chỉ làm trên hệ thống được phép.
  • Bạn không muốn cài hoặc quản lý các công cụ ngoài như Java, Node.js, Python, Frida, jadx, Ghidra, BurpSuite.
  • Bạn cần kết quả chắc chắn 100% mà không kiểm chứng thủ công. AI hỗ trợ định hướng, nhưng người dùng vẫn cần đọc, kiểm tra và chịu trách nhiệm.

So với việc tự hỏi AI từng câu rời rạc, reverse-skill có lợi hơn vì nó đưa AI vào một bộ quy tắc và quy trình cụ thể. So với một công cụ đơn lẻ như jadx, apktool hay radare2, repo này không thay thế chúng mà giúp chọn và phối hợp chúng đúng tình huống.

🚀 Bắt đầu nhanh

Yêu cầu cơ bản:

  • Java / JDK để dùng các công cụ như jadxapktool.
  • Node.js 22.12+ cho JS toolchain và MCP servers.
  • Python 3.x cho Frida và helper scripts.
  • Một AI coding client như Claude Code, Codex CLI, Cursor hoặc Cline.

Cài đặt:

git clone https://github.com/zhaoxuya520/reverse-skill.git
cd reverse-skill

Cập nhật danh sách công cụ trên Windows:

powershell -File skills/scripts/refresh-tool-index.ps1

Cập nhật danh sách công cụ trên Linux / macOS:

bash skills/scripts/refresh-tool-index.sh

Cập nhật danh sách công cụ trên Kali Linux:

bash kali/scripts/refresh-tool-index.sh

Xem công cụ nào đã được phát hiện:

cat skills/tool-index.md

Ví dụ tối thiểu khi dùng với AI coding client:

Tôi đang dùng repo zhaoxuya520/reverse-skill.

Hãy đọc README_AI.md, RULES.md và skills/MASTER-ROUTING.md.
Sau đó định tuyến tác vụ sau theo đúng quy trình của reverse-skill:

Tác vụ: phân tích một APK trong môi trường lab được phép.
Mục tiêu: xác định luồng đăng nhập và các tham số request quan trọng.
Yêu cầu: không thực hiện hành động ngoài phạm vi, tạo timeline và ghi Evidence→Finding→Path.

Nếu muốn khởi tạo một case làm việc, dùng script phù hợp với nền tảng. Ví dụ trên Windows:

powershell -File skills/scripts/case-init.ps1

Sau đó làm việc trong thư mục work/, nơi lưu các case local và thường không được commit lên Git.

✅ Điểm mạnh & ⚠️ Hạn chế

Điểm mạnh:

  • Có định tuyến rõ ràng cho nhiều tình huống bảo mật: APK, binary, JS, malware, CTF, API, firmware.
  • Hỗ trợ nhiều AI coding client như Claude Code, Codex CLI, Cursor, Cline.
  • Giúp AI làm theo playbook thay vì đoán lệnh ngẫu nhiên.
  • Có cơ chế kiểm tra toolchain và ghi nhận công cụ sẵn có trong skills/tool-index.md.
  • Có tư duy làm việc an toàn hơn nhờ scope, timeline, evidence và report.
  • Mã nguồn mở, giấy phép chính là MIT License.

Hạn chế:

  • Không phải công cụ tự động hoàn toàn; vẫn cần người dùng hiểu mục tiêu và kiểm chứng kết quả.
  • Phụ thuộc vào nhiều công cụ bên ngoài như Java, Node.js, Python, Frida, jadx, Ghidra, BurpSuite.
  • Người mới hoàn toàn có thể cần thời gian để quen với cấu trúc skills/, RULES.md, README_AI.md.
  • Một số phần liên quan bên thứ ba có giấy phép riêng, ví dụ CTF-Sandbox-Orchestrator/GNU GPLv3.
  • Không phù hợp cho hoạt động không được cấp phép hoặc mục tiêu ngoài phạm vi kiểm thử hợp pháp.